Google Mandiant 臥底滲透 TeamPCP:供應鏈駭侵內圈被盯,LABScon 揭幕如何阻截勒索

重點摘要

WIRED 於 2026 年 9 月 18 日報道,Google 威脅情報組(Threat Intelligence Group)研究員 Austin Larsen 將在資安研討會 LABScon 公開細節:Mandiant 臥底分析員幾乎從 TeamPCP 供應鏈駭侵高峰初期即獲邀進入核心聊天室 CanisterWorm,讓 Google 能從內部監控、向雲端供應商撤銷憑證,並協助執法。TeamPCP 據報曾污染數以百計開源套件,並觸及 LiteLLM、Mistral AI、GitHub、OpenAI 等目標;澳洲聯邦警察與 FBI 已於 8 月底起訴兩名西澳男子。本文已核對 WIRED 報道、澳洲聯邦警察聯合新聞稿與相關公開資料,來源真實性已驗證。

Google Mandiant 臥底滲透 TeamPCP:供應鏈駭侵內圈被盯,LABScon 揭幕如何阻截勒索

重點摘要

WIRED 於 2026 年 9 月 18 日報道,Google 威脅情報組(Threat Intelligence Group)研究員 Austin Larsen 將在資安研討會 LABScon 公開細節:Mandiant 臥底分析員幾乎從 TeamPCP 供應鏈駭侵高峰初期即獲邀進入核心聊天室 CanisterWorm,讓 Google 能從內部監控、向雲端供應商撤銷憑證,並協助執法。TeamPCP 據報曾污染數以百計開源套件,並觸及 LiteLLM、Mistral AI、GitHub、OpenAI 等目標;澳洲聯邦警察與 FBI 已於 8 月底起訴兩名西澳男子。本文已核對 WIRED 報道、澳洲聯邦警察聯合新聞稿與相關公開資料,來源真實性已驗證。

2026 年 9 月 18 日,WIRED 資安記者 Andy Greenberg 率先披露:Google Threat Intelligence Group 研究員 Austin Larsen 將於安全廠商 SentinelOne 主辦的 LABScon 研討會,講解公司如何調查——並實際滲透——供應鏈駭客組織 TeamPCP。報道指,Google 旗下 Mandiant 的臥底分析員幾乎在 TeamPCP「衝上新聞版面」之初,即獲邀進入約十二人核心圈的聊天室 CanisterWorm,令 Google「幾乎從第一天起就能在幕後看清一切」。

同一時間軸上,澳洲聯邦警察(AFP)、西澳警方與美國聯邦調查局(FBI)已於 2026 年 8 月 26 日在珀斯執行搜查令,起訴兩名西澳男子,合共十四項控罪;FBI 公開指他們涉嫌屬 TeamPCP 成員,惡意程式碼「可能令全球逾一千個組織受損」。本文以 WIRED 對 LABScon 講題與訪談、以及 AFP/FBI/WAPF 聯合新聞稿為主軸交叉核對;X 上 WIRED 官方帳號同日亦轉發相關連結。來源真實性已驗證。

對香港企業與開發團隊而言,這不是「遠方駭客八卦」,而是開源供應鏈、AI 閘道套件與雲端憑證同時成為戰場的實況演練:依賴 npm/PyPI、LiteLLM 一類多模型閘道,或把密鑰寫進 CI 的團隊,都可能被同一條攻擊鏈間接擊中。

一、核心事件:從「史上級供應鏈連擊」到「內鬼+干擾」

技術細節

綜合 WIRED 與執法機關公開說法,事件可拆成三層:

  1. 攻擊手法(供應鏈滾雪球)
    TeamPCP 據報自約 2025 年底出現後,反覆在開源軟體中植入惡意碼,竊取開發者帳號,再把惡意碼種入下一個廣為使用的工具,形成循環。WIRED 點名曾受影響的開源與基礎設施包括安全掃描器 Trivy、AI API 閘道 LiteLLM、Web 應用安全公司 Checkmarx 的基礎設施、前端函式庫 TanStack,以及企業 AI 平台 Mistral AI 等;下游更據報觸及開源程式碼庫 GitHub、數據合約公司 Mercor,以至 OpenAI、歐盟執委會員工裝置等(部分受害方公開報道時仍匿名)。

  2. 自動化蠕蟲
    組織不時部署名為 Mini Shai-Hulud 的蠕蟲(致敬《沙丘》沙蟲),以自動化擴大感染面。名稱亦呼應 2025 年 9 月前後另一波類似手法的 Shai-Hulud 蠕蟲;兩者是否同一批人,公開報道仍未完全釐清。

  3. Google 的內線與干擾(本次新資訊)
    Larsen 向 WIRED 表示:Mandiant 某「人設」已花數月與一名後來獲邀加入 TeamPCP 的行為者建立信任,因而幾乎「第一天」就進了核心圈。臥底獲存取存放大量失竊憑證的伺服器後,Google 團隊決定優先干擾勒索路徑:與其逐一通知數以千計受害機構(速度來不及),不如先聯絡 Amazon Web Services、Microsoft 等憑證可被濫用的供應商,大量撤銷憑證,再向受害者發出通知。Larsen 稱已發出數以百計通知電郵,並迅速收到回覆。

此外,內線亦讓 Google 發現核心圈中有人(有別於供應鏈主線)正用 AI 工具開發某廣泛使用登入軟體的零日漏洞,以繞過雙重認證。團隊取得利用程式碼、驗證後可運作,並通報開發商完成修補。Google 早前曾在 5 月發布相關案例研究,但當時未點名 TeamPCP,亦未說明情報來源。

數字方面,AFP 新聞稿估計惡意碼可能令全球逾 1,000 個組織受損,竊取逾 500,000 組憑證,並外洩至少 300 GB 數據;全球修復成本估計以「數億美元」計。WIRED 引述 Larsen 估計,儘管「戰利品」龐大,組織實際勒索收入可能僅「數萬美元」量級——遠低於同類集團常見的數百萬。本文不臆測未公開的精確營收或未具名受害者清單。

二、技術原理深度解析

這場攻防凸顯現代軟體供應鏈的幾個結構弱點:

  1. 信任遞迴
    開發者信任開源套件 → 套件維護者帳號被盜 → 惡意更新進入 CI/映像 → 雲端金鑰、原始碼與內部票據再被偷 → 下一輪供應鏈攻擊。TeamPCP 把「一次入侵」變成「憑證工廠」。

  2. AI 工具鏈成為高價值節點
    LiteLLM 一類「一個閘道接上百個大模型」的中介層,天然彙集大量 API 金鑰與租戶設定。供應鏈一旦失陷,攻擊面不是單一 SaaS,而是整片 AI 調用圖。香港金融、法律與醫療若把多模型路由寫進生產,等同把密鑰風險集中在同一依賴樹上。

  3. 臥底情報 vs 傳統威脅情報
    傳統做法多靠遙測、樣本與論壇爬梳;Mandiant 進駐 CanisterWorm 後,可即時看到勒索目標清單、合作夥伴(含後來反水的 ShinyHunters)與伺服器遷移。ShinyHunters 後來擅自用 TeamPCP 憑證勒索且不分帳,甚至把聊天紀錄主動寄給 Larsen——當時並不知道 Google 已有內線。TeamPCP 隨後縮窄核心圈、換伺服器,並把含 Google 臥底在內的多人踢出聊天室。

  4. 數位偵探學補上「內線失效」之後
    失去聊天室存取後,Larsen 團隊改走傳統線索:BreachForums 外洩資料中的 Gmail、舊論壇糾紛裡的 PayPal 電郵,以及新伺服器備份至同一個人 Google Drive 等「作業安全(opsec)破綻」,再把線索交給 FBI。這說明:臥底是加速器,不是唯一手段;但沒有早期內線,憑證撤銷與零日通報的時間窗可能已過。

  5. 「干擾單元」制度化
    Larsen 強調調查起步時點,約與 Google 新設的 Cyber Disruption Unit 同期:重點從「寫報告」轉向「保護用戶與客戶的實際行動」。對企業資安團隊,這意味著與雲端/身分供應商的緊急撤銷通道,比單純訂閱威脅報告更關鍵。

四、日常應用場景

1. 開發者與技術團隊

  • 為 AI 閘道、掃描器、建置外掛啟用鎖版本+雜湊/簽章驗證;對突然大版本或維護者帳號異常的套件提高警戒。
  • 把雲端金鑰、套件登錄權杖與 GitHub PAT 從倉庫與 CI 明文中移走;採短期憑證與最小權限。
  • 假設「依賴樹某一層已被攻陷」做演練:如何在一小時內撤銷 AWS/Azure/GCP 金鑰、輪換 npm token、凍結可疑發布。

2. 企業與隱私敏感行業

  • 董事會與風險委員會應把開源與第三方 AI 元件列入關鍵供應商風險,而不只審核 SaaS 合約。
  • 要求雲端與身分供應商提供「大規模憑證撤銷/異常登入」的對接窗口;Google 今次優先通知供應商而非逐家受害機構,正是因為時間不允許慢迴路。
  • 金融、醫療、法律事務所若使用多模型閘道,應假設閘道被植入後竊取的是整批客戶工作負載密鑰,並預先劃定斷線與切換私有端點的程序。

3. 一般用戶

一般消費者較少直接安裝 Trivy 或 LiteLLM,但仍可能受第二層影響:若常用服務的開發者工具鏈被污染,帳號憑證與個資仍可能流入勒索庫。啟用唯一通行碼、硬體金鑰與「可疑登入即鎖定」仍是最低成本防線。

4. 香港與亞洲市場視角

香港作為區域金融與金融科技中心,大量團隊以開源堆疊快速交付,並日益把生成式 AI 接進內部流程。金管局、證監會與個人資料私隱專員公署對第三方風險、數據外洩通報與營運韌性的要求持續收緊。TeamPCP 案例顯示:供應鏈攻擊可以同時打穿「傳統 DevOps」與「AI 中介層」——亞洲企業若只做終端防毒、不做依賴與密鑰治理,等於把最貴的資產放在共用倉庫門口。

香港企業若需強化雲端遷移、零信任與網絡安全基線(官網刊 99.99% SLA),可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security)。若同時要把領域模型與敏感語料留在本地、以 OpenAI 相容 API 對外,而不是把金鑰散落在多個公有閘道,亦可一併評估企業私有 LLM 全託管(年費由 HK$88,000 起;https://ysk.hk/services/ai-automation)。

五、專業評價與潛在考量

優勢(對防衛方)

  • 公開可核對的執法結果:AFP/FBI/WAPF 聯合行動與起訴,提供獨立於科技媒體的錨點。
  • 新資訊層級高:LABScon 講題首次系統披露 Mandiant 臥底、CanisterWorm、憑證伺服器干擾與 AI 輔助零日通報,而不是重複 8 月逮捕新聞。
  • 對 AI 產業有直接教訓:LiteLLM、Mistral、OpenAI 等名字出現在供應鏈敘事中,提醒「AI 加速」也放大了依賴與密鑰風險。

需要留意的地方

  • 指控仍屬檢控階段:兩名西澳男子被指為主要參與者,案件仍在審理;報道中的手法描述應與「已定罪事實」區分。
  • 臥底倫理與法律邊界:Larsen 強調臥底未參與非法駭侵、亦未鼓勵犯罪,僅作「牆上蒼蠅」式存在;企業不能也不應自行模仿執法/情報手法。
  • 受害者名單不完整:公開報道刻意隱去部分機構;企業應以自身遙測與供應商通知為準,而非假設「沒上新聞就沒中招」。
  • ShinyHunters 等合作/反水關係複雜:犯罪生態內部傾軋有助防衛方,但亦代表威脅情報來源可能帶有操作動機,需交叉驗證。

結語

9 月 18 日這則 LABScon 預告,把 TeamPCP 從「八月逮捕速報」推進到可拆解的防禦劇本:供應鏈滾雪球如何成形、AI 閘道為何成高價值節點、雲端憑證為何要優先撤銷,以及科技巨頭如何把威脅情報升級成干擾行動。對香港與亞洲的技術決策者,可讀的訊號很清楚——開源依賴、CI 密鑰與多模型閘道,已是同一條風險鏈

若貴司正檢視雲端身分、零信任與供應鏈防護,或計劃把敏感 AI 工作負載收回可控環境,可從服務頁了解 YSK Limited 的雲端遷移與網絡安全(https://ysk.hk/services/cloud-security),並按書面範圍把監控、加固與私有模型託管納入同一治理基線。


參考來源

  1. WIRED:An Undercover Google Analyst Infiltrated a Notorious Supply-Chain Hacking Gang(2026-09-18)— https://www.wired.com/story/an-undercover-google-analyst-infiltrated-a-notorious-supply-chain-hacking-gang/
  2. Australian Federal Police/FBI/WAPF 聯合新聞稿:Two WA men charged following AFP-FBI-WAPF disruption of alleged global cybercrime syndicate(2026-08-27)— https://www.afp.gov.au/news-centre/media-release/two-wa-men-charged-following-afp-fbi-wapf-disruption-alleged-global
  3. X 發現來源:WIRED — https://x.com/WIRED/status/2100979316657881203
  4. Krebs on Security:Two Alleged ‘TeamPCP’ Hackers Arrested in Australia(背景)— https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/

延伸閱讀 · 相關服務與產品